🏦 Revolut передал данные клиентов мошенникам, получив запрос с почты госоргана
Британский финтех с российскими корнями Revolut сообщил о довольно необычной утечке персональных данных. Злоумышленники отправляли запросы на раскрытие информации с настоящего домена государственного ведомства. Банк посчитал запросы законными и передал им данные клиентов.
📨 Судя по уведомлению Revolut, мошенникам каким-то образом удалось создать или получить доступ к почтовому аккаунту внутри инфраструктуры реального государственного органа. Поэтому письма приходили не с похожего или поддельного адреса, а с настоящего государственного домена и проходили стандартную доменную аутентификацию. Именно из-за этого, по версии Revolut, запросы выглядели достаточно убедительно.
🪪 Среди раскрытых данных - имя, дата рождения, адрес, электронная почта, телефон, копии паспорта и водительских прав, а также фотографии, которые клиенты делали при прохождении верификации. В утечке могли оказаться также банковские выписки, IBAN, операции по выводу средств и даже история криптотранзакций.
🔐 При этом инфраструктуру самого Revolut, судя по имеющейся информации, не взламывали, а деньги клиентов не пострадали. После обнаружения схемы компания заблокировала соответствующий адрес, связалась с государственным ведомством, а также уведомила правоохранительные органы, регуляторов и органы по защите персональных данных. Revolut утверждает, что инцидент затронул лишь «ограниченное» число клиентов, но точное количество, страну и название ведомства пока не раскрывает.
💸 Вчера хакерская группа Revolut Smilik потребовала от финтеха выкуп в размере 10 000 биткоинов - это более $780 млн - и пригрозила продолжить публикацию данных, если компания не заплатит. Чтобы подтвердить серьёзность своих намерений, хакеры уже выложили информацию о нескольких известных клиентах, среди которых теннисист Александр Шевченко и CEO Gamdom Феликс Рёмер. При этом злоумышленники пытаются представить свои действия как своего рода «наказание» Revolut, обвиняя компанию в передаче конфиденциальных данных за пределы соответствующих юрисдикций.
⚖️ С точки зрения защиты данных ситуация интересна ещё и тем, что после этого случая недостаточно будет просто проверить домен отправителя. Компания по закону обязана отвечать на запросы полиции, суда или другого государственного органа, но одновременно теперь будет должна удостовериться, что конкретный запрос действительно поступил от уполномоченного лица.
Post #591
823
- 🤯 4